Fortra BoKS-update dicht drie kritieke kwetsbaarheden

Fortra BoKS-update dicht drie kritieke kwetsbaarheden

Fortra heeft acht beveiligingslekken gedicht in Core Privileged Access Manager, beter bekend als BoKS. Drie daarvan worden als kritiek aangemerkt, waaronder een omzeiling van de authenticatie die samenhangt met de manier waarop het product wachtwoorden voor Active Directory-serviceaccounts genereert.

Met BoKS kunnen organisaties hun Unix- en Linux-omgevingen centraal beheren. Beheerders gebruiken het om beleid af te dwingen en toegang over accounts heen te regelen, wat het tot een aantrekkelijk doelwit maakt als er iets misgaat.

Voorspelbare wachtwoorden zetten de deur open

Het ernstigste probleem staat bekend als CVE-2026-79901 en heeft een CVSS-score van 9,9. Fortra maakte het donderdag bekend en waarschuwde dat het gaat om BoKS Manager-installaties die BoKS keytab gebruiken om Active Directory-serviceaccounts te beheren. Een keytab is een bestand waarin inloggegevens worden opgeslagen, zodat services zich kunnen authenticeren zonder dat iemand een wachtwoord hoeft in te typen.

De oorzaak ligt bij het genereren van wachtwoorden. Volgens Fortra zijn de wachtwoorden voor deze AD-serviceaccounts afkomstig uit een "voorspelbare pseudowillekeurige reeks met de huidige Unix-tijdstempel als seed". In de praktijk hangt de willekeur dus af van het moment waarop het wachtwoord werd ingesteld.

"Een aanvaller die de service principal kent en kan inschatten wanneer het wachtwoord is gewijzigd, kan een beperkte set kandidaten reproduceren en die offline controleren", aldus het bedrijf.

Om dit voor elkaar te krijgen, heeft een aanvaller drie dingen nodig: kennis van de getroffen service principal, een redelijke schatting van wanneer het wachtwoord is gewijzigd en geschikt Kerberos-ticketmateriaal. Kerberos is het authenticatieprotocol dat Active Directory gebruikt.

Aan die laatste voorwaarde is makkelijker te voldoen dan het klinkt. Fortra merkte op dat "een standaard geauthenticeerd Active Directory-account normaal gesproken een serviceticket kan aanvragen voor een SPN die aan het getroffen account is toegewezen; beheerderstoegang tot BoKS, de servicehost of de bijbehorende keytab is doorgaans niet nodig." Een SPN, of service principal name, identificeert een service in Active Directory. Het bedrijf voegde eraan toe dat ook een eerder onderschept serviceticket kan dienen als materiaal voor offline verificatie.

Command injection als root en een stack overflow

Het tweede kritieke lek, CVE-2026-79898 (CVSS-score 9,1), is een command injection-bug in crlserver. Een geauthenticeerde gebruiker kan er shellopdrachten mee binnensmokkelen die de BoKS Master vervolgens als root uitvoert.

Volgens Fortra is het lek bereikbaar via BCC en via de WSI REST- of SOAP-API. Zowel BCC als WSI is via het netwerk toegankelijk, en voor geen van beide is een lokale sudo- of suexec-regel nodig. Daarmee wordt de groep mensen die de kwetsbare code mogelijk kan bereiken groter.

De derde kritieke bug is CVE-2026-12627, met een score van 9,8. Het gaat om een stack buffer overflow in de autoregistratiefunctie van BoKS. Een aanvaller op afstand kan daarmee geheugencorruptie veroorzaken.

Nog vijf lekken gedicht

Naast de drie kritieke problemen pakt de update vijf kwetsbaarheden aan met een hoge of gemiddelde ernst. Het gaat onder meer om:

  • heap buffer overflows
  • een out-of-bounds read
  • een onveilig tijdelijk bestand
  • voorspelbare wachtwoordgeneratie

Fortra heeft niet gemeld dat een van de acht lekken actief wordt misbruikt. Meer details staan op de productbeveiligingspagina van het bedrijf.

Waarom dit belangrijk is

Vooral de omzeiling van de authenticatie springt eruit. Tools voor privileged access management zijn er om de gevoeligste accounts binnen een organisatie te beschermen, dus een zwakte in de manier waarop zo'n tool wachtwoorden aanmaakt, gaat recht in tegen het doel ervan. Omdat een gewoon geauthenticeerd AD-account het benodigde ticketmateriaal meestal kan aanvragen, lijkt de drempel voor misbruik relatief laag zodra een aanvaller ergens voet aan de grond heeft in het domein. Doordat de aanval offline verloopt, zullen verdedigers bovendien weinig merken terwijl de kandidaten worden getest.

De command injection als root in crlserver vergroot die zorg, omdat die via BCC en WSI over het netwerk bereikbaar is. Via het netwerk bereikbare injectiebugs in beheerproducten zijn de laatste tijd een terugkerend thema, zoals bij het kritieke lek voor code-injectie in Fireware OS dat WatchGuard vorige week dichtte en de CSM-lekken met maximale ernst bij Dell, waarmee beheerdersaccounts konden worden overgenomen.

Er zijn tot nu toe geen tekenen van misbruik, maar dat kan veranderen. Recente gevallen zoals het TeamCity-lek dat nu door ransomwarebendes wordt gebruikt laten zien hoe snel gedichte bugs een aanvalsmiddel kunnen worden zodra de details openbaar zijn. Organisaties die BoKS draaien, en zeker die keytab gebruiken voor AD-serviceaccounts, doen er verstandig aan de updates snel te installeren. Het is ook het overwegen waard om na het patchen de wachtwoorden van getroffen serviceaccounts te wijzigen, aangezien wachtwoorden die voor de fix zijn aangemaakt nog steeds het voorspelbare patroon kunnen volgen. Het is afwachten of Fortra daar meer richtlijnen over publiceert en of onderzoekers technische analyses vrijgeven die de interesse van aanvallers kunnen aanwakkeren.